SOC 2, HIPAA i NIST lądują w twoich pull requestach.
Dla zespołów US SaaS, których klienci żądają SOC 2, HIPAA, NIST, CMMC lub CCPA. Kontrole, które rzeczywiście pojawiają się w diffie, nazywane na poziomie klauzuli.
Firma US SaaS zwykle dobiera frameworki, ponieważ klient o nie poprosił, a nie dlatego, że regulator wysłał list. SOC 2 dla klientów korporacyjnych, zabezpieczenia techniczne HIPAA, jeśli dotykasz ePHI, NIST 800-53 lub 800-171, gdy pojawia się kontrakt związany z federalnym, CCPA, jeśli spełniasz progi, PCI, jeśli obsługujesz karty. Większość to procesy i dowody. Prawdziwy fragment decyduje się w kodzie, a to właśnie ten fragment pull request może cicho cofnąć.
Stos US, przeglądany w diffie
Trudne nie jest wybór frameworka. Trudne jest zauważenie, że jednolinijka zmiany IAM to SOC 2 CC6.1, że log debugowania treści żądania może narazić ePHI poza magazynem, który powinien je przechowywać, albo że usunięcie MFA na ścieżce admin to NIST IA-2(1). heygrc został zbudowany, by czytać każdą zmianę w oparciu o wybrane frameworki i nazywać kryterium lub zabezpieczenie, którego dotyczy, aby amerykański zespół inżynierów nie musiał trzymać w głowie TSC, Security Rule i 800-53, by dostrzec, że diff ma znaczenie.
Jeśli sprzedajesz także w UE, włącz GDPR, DORA lub NIS 2 w tym samym przeglądzie. Te pozostają pierwszorzędne. Region inferencji to wybór, który konfigurujesz. Sam worker przeglądu działa w Paryżu.
Nie podpisuje BAA ani nie obsługuje ePHI jako podmiot stowarzyszony. Nie jest autoryzowany FedRAMP i nie jest przeznaczony do przetwarzania CUI. Nie określa zastosowania CCPA. Przegląda zmianę kodu w oparciu o wybrane frameworki i cytuje kontrolę.
Zmiany, które wyglądają jak zwykły kod.
Kilka zmian istotnych dla kontroli, które heygrc został zaprojektowany do flagowania w tym przypadku, każda z odwołaniem do klauzuli, której dotyczy.
Rola IAM rozszerza się do symbolu wieloznacznego
SOC 2 CC6.1Magazyn rekordów pacjentów traci szyfrowanie w spoczynku
HIPAA 164.312(a)(2)(iv)Sprawdzenie MFA jest usuwane ze ścieżki uprzywilejowanej
NIST 800-53 IA-2(1)
Frameworki, które mają tu największe znaczenie.
Przewodnik: Co HIPAA tak naprawdę sprawdza w twoim repozytorium
heygrc flaguje zmiany istotne dla kontroli i cytuje klauzulę, aby problem mógł zostać rozwiązany w pull request. Nie certyfikuje Cię, nie przeprowadza audytu ani nie zastępuje Twojej własnej oceny.